3万张私人照片,从Facebook服务器流向一个伦敦工程师的个人硬盘。这个数字相当于一个中型影楼的十年库存,而获取它们只花了几行代码。
伦敦大都会警察局11月的逮捕记录显示,一名30多岁的前Meta工程师涉嫌编写程序绕过安全检查,批量下载用户私密图片。案件由FBI转交英国警方,嫌疑人已获保释,下次报到时间是2025年5月。Meta对BBC的回应堪称标准危机公关模板:一年多前就已发现,立即开除,移交执法机构,通知受影响用户,升级安全系统。
但时间线经不起细究。
「一年多前」发现,2024年11月才逮捕。中间的空档期Meta在做什么?公司发言人没有解释为何调查拖延如此之久,也没有说明3万张照片中是否包含未成年人内容,或者这些图片最终流向何处。对于一家日活用户近30亿的平台,「已通知受影响用户」这句话背后,是多少人直到今天才知道自己的私密照片曾被陌生人完整备份?
这不是Meta第一次在安全问题上「先灭火、后报警」
2022年11月,爱尔兰数据保护委员会(DPC)开出2.65亿欧元罚单,原因是数亿Facebook用户的个人详情被泄露到网上。2024年9月,DPC又发现Meta在内部系统以明文存储部分用户密码,追加9100万欧元罚款。两次处罚间隔不到两年,违规性质却惊人相似:内部系统的权限管控漏洞。
这次的照片盗窃案暴露的是同一根软肋。工程师能「设计程序绕过安全检查」,说明Meta的访问日志审计要么存在盲区,要么响应延迟长到足以让3万张图片完成传输。一个类比:这相当于银行金库的监控摄像头拍到了小偷,但警报系统却在一年多后才触发。
更微妙的是案件管辖权的转移。FBI将线索交给英国警方,暗示嫌疑人可能涉及跨境数据流动,或者图片存储地点在美国境外。Meta的全球总部在加州,欧洲总部在爱尔兰,而作案者住在伦敦——这种地理分散性让追责变得复杂,也让「立即移交执法机构」的说法显得模糊。
工程师的动机至今成谜
没有证据表明这些照片被用于勒索或出售,但3万张的规模很难用「好奇」或「测试」解释。Meta前员工的身份提供了两种可能性:一是利用内部知识钻系统空子,二是报复性泄愤。无论哪种,都指向同一个问题——离职员工的权限回收是否及时?
科技公司对此的常规做法是「瞬间冻结」:工牌失效、VPN断开、账号注销,理论上在宣布解雇的同一秒完成。但本案中的工程师显然有时间编写并运行程序,说明要么权限回收存在延迟,要么他使用了某种持久化访问手段。Meta拒绝透露技术细节,称调查仍在进行。
用户侧的反应更值得玩味。BBC报道下方的高赞评论不是愤怒,而是一种疲惫的讽刺:「至少这次他们承认有漏洞了。」这种情绪积累自Meta多年的安全丑闻——从剑桥分析事件到青少年心理健康诉讼,公众对这家公司的信任阈值已经被反复拉低。
加州陪审团3月刚判Meta赔偿600万美元
案件原告Kaley指控Meta和谷歌故意设计成瘾性平台,损害青少年心理健康。陪审团支持了这一主张,Meta表示将上诉。两起案件看似无关,却共享同一个叙事:平台对「人」的漠视。一边是算法推送对心智的侵蚀,一边是内部权限对隐私的侵犯,中间隔着硅谷那句著名的「快速行动,打破常规」。
Meta的安全升级声明没有具体说明改了什么。是增加了异常流量监测?还是收紧了工程师对生产环境的访问?对于3万张已经流出的照片,这些措施都是马后炮。真正的问题是:还有多少未被发现的访问日志,多少尚未触发的警报,多少「正在调查」中的案件?
伦敦警方的下一次案情更新在5月。届时我们或许能知道,这名工程师是单独作案,还是某个更大规模数据盗窃链条的一环。而对于那3万名收到通知的用户来说,一个更现实的困境是:当你收到平台发来的「您的数据可能已被泄露」邮件时,除了修改密码,还能做什么?
热门跟贴